MCP Security Hub

Offensive Security MCP Servers

Набор докеризованных MCP-серверов для инструментов наступательной безопасности: nmap, nuclei, sqlmap, radare2, ghidra и других под управлением ИИ-ассистента

MCP-сервер

Высокий риск

Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.

Почему такой уровень

  • Дает агенту инструменты сканирования, эксплуатации и анализа
  • Предназначен для наступательной безопасности, применим только на своих системах и с авторизацией
  • Часть серверов ходит во внешние сервисы и требует секретных ключей
Все причины и проверки

fuzzinglabs/mcp-security-hub

Установка

Ручная установка

git clone https://github.com/FuzzingLabs/mcp-security-hub
cd mcp-security-hub
docker-compose build
docker-compose up nmap-mcp nuclei-mcp -d

Сборка образов и запуск выбранных серверов.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Репозиторий собирает десятки MCP-серверов по категориям: разведка, веб-безопасность, анализ бинарных файлов, облако, поиск секретов, OSINT, threat intelligence, фаззинг и другие. Каждый сервер это отдельный докер-образ, который дает ИИ-клиенту доступ к конкретному инструменту через естественный язык. Часть серверов написана авторами, часть это обертки над сторонними MCP-проектами. Оркестрация идет через docker-compose, образы собраны с расчетом на запуск без прав root и проходят сканирование Trivy в CI.

Для кого. Для специалистов по наступательной безопасности, которым нужен единый набор MCP-инструментов для авторизованных проверок.

Подходит, если

  • Нужен один репозиторий с MCP-серверами под разные задачи безопасности
  • Хотите изолировать инструменты в докер-контейнерах
  • Собираете рабочий процесс из нескольких инструментов через docker-compose

Не подходит, если

  • Нет письменного разрешения владельца цели и заданного объема работ
  • Проверяете чужие ресурсы без авторизации
  • Нет возможности запускать docker с нужными привилегиями

Пример запроса к агенту

Просканируй мой стенд example.internal через nuclei и покажи найденные проблемы

Ограничения

Каждый сервер надо собрать образом docker перед использованием, а часть серверов это обертки над сторонними проектами со своими требованиями и ключами API. Ряд инструментов требует расширенных сетевых прав контейнера. Инструменты предназначены только для авторизованного тестирования, авторы прямо перечисляют требования: письменное разрешение, объем работ, журналирование, ответственное раскрытие.

Как отключить. Остановите контейнеры через docker-compose down, удалите записи серверов из конфигурации MCP-клиента и удалите собранные образы штатными командами docker.

MCP

Транспорт
stdio
Авторизация
API-ключ
Переменные окружения
Переменные окружения
API keys per wrapped server
секрет
Отдельные серверы-обертки требуют своих ключей, например Shodan, VirusTotal, ZoomEye. Смотрите README конкретного сервера.

Проверка безопасности

  • Дает агенту инструменты сканирования, эксплуатации и анализа
  • Предназначен для наступательной безопасности, применим только на своих системах и с авторизацией
  • Часть серверов ходит во внешние сервисы и требует секретных ключей

Коротко о README

README перечисляет серверы по категориям с числом инструментов и указанием, какие из них обертки над сторонними проектами. Есть быстрый старт на docker-compose, пример конфигурации для Claude Desktop и Claude Code, таблица мер безопасности контейнеров и структура проекта. Приведены примеры разведки сети, оценки уязвимостей и анализа прошивки. Отдельный раздел о правовых требованиях: авторизация, объем, журналы, ответственное раскрытие.

Частые вопросы

Все серверы написаны авторами?

Нет. Часть серверов оригинальные, часть это обертки над сторонними MCP-проектами, у оберток свои зависимости и ключи.

Нужен ли docker?

Да. Серверы распространяются как докер-образы, их надо собрать перед подключением к клиенту.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIMCP Security Hub

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.